Hecho para mantener tu registro privado
Inicio de sesión sin contraseña, aislamiento estricto por cuenta, almacenamiento cifrado con acceso firmado, y un camino claro para reportar problemas.
Última actualización · junio de 2026
Nuestro enfoque
Factura guarda algo personal —un registro de las facturas de tu hogar— así que está construida para mantener ese registro privado por defecto. Esta página describe las medidas vigentes y cómo reportar un problema.
Como Factura es de código abierto, estas afirmaciones son verificables: el código de autenticación, autorización y almacenamiento es todo público. Para saber cómo se recopilan y usan los datos, mira Privacidad.
Autenticación
El inicio de sesión es sin contraseña. Factura nunca guarda una contraseña, así que no hay ninguna que se filtre. Inicias sesión de una de dos formas:
- Google: OAuth estándar; Factura nunca ve tu contraseña de Google.
- Código por correo: un código de seis dígitos de un solo uso, válido por diez minutos, generado con una fuente criptográfica aleatoria y consumido en el primer uso.
Las sesiones son del lado del servidor y se registran en la base de datos, transportadas en una cookie http-only que JavaScript no puede leer. Iniciar sesión por correo enlaza con la misma cuenta que Google cuando la dirección coincide, así que nunca terminas con datos divididos.
Archivos guardados
Los PDF originales residen en almacenamiento de objetos compatible con S3, cifrados en reposo por el proveedor y guardados bajo claves con espacio de nombres por cuenta. El bucket nunca es público.
Cuando abres un PDF, Factura genera una URL firmada de corta duración para ese único archivo, tras verificar que tienes permiso para verlo, así que el acceso siempre está acotado en el tiempo y autorizado, nunca un enlace público adivinable. Eliminar una factura elimina su objeto guardado.
Datos en tránsito
Todo el tráfico —la app, la API, los enlaces de los correos transaccionales y las URL firmadas de almacenamiento— se sirve sobre HTTPS/TLS. El texto de la factura se extrae en tu navegador y se envía por esa conexión cifrada para su análisis y almacenamiento.
Infraestructura y dependencias
Los secretos (credenciales de base de datos, almacenamiento y correo) se suministran mediante variables de entorno y nunca se suben al repositorio. La base de datos y el almacenamiento de objetos son servicios administrados.
Factura está construida sobre bibliotecas de código abierto bien mantenidas y ampliamente auditadas, y las dependencias se mantienen al día para incorporar las correcciones de seguridad de origen.
Tu parte
Como el inicio de sesión pasa por tu correo, la seguridad de tu bandeja de entrada y de tu cuenta de Google es la puerta de entrada a tu registro. Protégelas —activa la autenticación de dos factores en ellas— y cierra sesión en dispositivos compartidos.
Reportar una vulnerabilidad
¿Encontraste un problema de seguridad? Repórtalo de forma privada y danos la oportunidad de corregirlo antes de cualquier divulgación pública. Recibimos y agradecemos los reportes de buena fe.
- Escribe a security@factura.uno, o abre un aviso de seguridad privado en GitHub.
- Incluye los pasos para reproducirlo, el impacto y todo lo que necesitemos para confirmarlo.
- Por favor, no realices pruebas que degraden el servicio, accedan a datos de otras personas o extraigan datos más allá de lo necesario para demostrar el problema.
Acusaremos recibo de tu reporte, te mantendremos al tanto de la corrección y te daremos crédito si así lo deseas.
Límites honestos
Ningún sistema es perfectamente seguro, y Factura se ofrece como software de código abierto sin garantía. Apuntamos a protecciones sensatas y verificables y a una mejora continua; y si necesitas control total, puedes autoalojar todo el sistema.